Firewall
Restorm zachytává všechna svá odchozí volání — vaše i volání svých závislostí — a ve výchozím stavu blokuje vše, co nezná.
Přínos je přímočarý: knihovna třetí strany, která by volala domů, to neudělá, aniž byste to viděli.

Jak vzniká verdikt
Section titled “Jak vzniká verdikt”V tomto pořadí:
- Interní infrastrukturní porty aplikace Restorm na lokální smyčce jsou povolené.
- Bílá listina povoluje.
- Originy odvozené z vašeho projektu povolují — tedy URL vašich požadavků
po dosazení
{{variables}}ve všech prostředích, přepočítané při každé změně stromu. - Černá listina odmítá.
- Jinak se zobrazí žádost o povolení.
Bod 3 je to, co dělá firewall snesitelným: import specifikace o třech stech operacích nevyvolá tři sta žádostí, protože všechny tyto URL pocházejí z vašeho projektu.
Žádost o povolení
Section titled “Žádost o povolení”Zobrazuje:
- dotčený origin, ve tvaru
https://exemple.com:443; - vrstvu, která volání zachytila;
- náznak volajícího — iniciující URL, nebo výpis zásobníku pojmenovávající odpovědný balíček npm či soubor;
- dvě tlačítka Allow a Deny.
Každé rozhodnutí se uloží do příslušné listiny.
Není-li k dispozici okno, nebo po 60 sekundách bez odpovědi, se volání automaticky odmítne.
Zobrazení ▸ Firewall otevře jedinečnou kartu: dvě listiny,
Whitelist (N) a Blacklist (N), s jejich živými čítači, jedním řádkem na
pravidlo a jeho košem, a k tomu pole pro přidání ve tvaru schéma://host:port.
Tlačítko Test outbound to google.com umožňuje ověřit, že mechanismus funguje.
Pravidla
Section titled “Pravidla”Pravidlo je trojice schéma + hostitel + port. Všechny tři jsou významné:
http není https a :443 není :8443.
Přidání originu do jedné listiny ho automaticky odebere z té druhé.
Přijímají se dva zástupné znaky:
| Tvar | Účinek |
|---|---|
https://api.exemple.com:* | Všechny porty tohoto hostitele |
https://*.exemple.com | Poddomény jediné úrovně |
https://*.exemple.com nepokrývá ani holé exemple.com, ani
a.b.exemple.com.
Zvláštní případy
Section titled “Zvláštní případy”- Volání automatické aktualizace jsou vyňatá: nevyvolají žádnou žádost.
- Vlákna a podřízené procesy mají veškerý provoz HTTP odepřený, bez možnosti žádosti nebo přepsání bílou listinou. Záměrně defenzivní postoj.
- Žádný hlavní vypínač firewallu neexistuje. Je to záměr.
Konzole
Section titled “Konzole”Každé zachycené volání se objeví v konzoli, se svým verdiktem, v podobě kopírovatelného příkazu shellu.
Přes MCP
Section titled “Přes MCP”Šest nástrojů, všechny v edici Community: open_firewall,
firewall_list_rules, firewall_allow, firewall_deny,
firewall_list_pending_prompts a firewall_resolve_prompt. Každá změna
provedená agentem je auditovaná. Viz
Nástroje MCP.